Orca integra la plataforma de seguridad de aplicaciones en la nube con GPT-4
El proveedor de seguridad en la nube sin agente Orca Security ha integrado Microsoft Azure OpenAI GPT-4 en su Plataforma de protección de aplicaciones nativas en la nube (CNAPP) como parte del programa de implementación de ChatGPT que la empresa de ciberseguridad lanzó a principios de este año.
«Con nuestra transición a Azure OpenAI, nuestros clientes se beneficiarán de la seguridad, la confiabilidad y el soporte de nivel empresarial que brinda Microsoft», dijo Avi Shua, director de innovación y cofundador de Orca Security. «Al integrar GPT-4 con la plataforma CNAPP de Orca Security, los profesionales de la seguridad pueden generar instantáneamente instrucciones de remediación de alta calidad para la plataforma que elijan».
La integración podría ayudar desarrollador Equipos que trabajan en entornos de nube.
“En las aplicaciones nativas de la nube, lo ideal es realizar tantos cambios como sea posible al principio del ciclo de vida, p. en herramientas IaC o Terraform, ya que los equipos generalmente luchan por resolver todos los problemas que las herramientas de seguridad identifican en producción”, dijo Jimmy Mesta, cofundador y director de tecnología de KSOC, una empresa de seguridad de Kubernetes. «La intención de Orca es abordar esta realidad intentando ayudar a los clientes a reducir el tiempo que tardan en responder a las alertas de su solución».
Además, Orca ha anunciado una serie de nuevas características que vendrán con la integración. Tanto la integración como las extensiones están disponibles de inmediato.
GPT permite consultas para obtener instrucciones de remediación
Con una integración basada en API de transferencia de estado representacional (REST) con el motor de transformador preentrenado generativo (GPT) de OpenAI, Orca apunta a que los profesionales de seguridad generen instrucciones de remediación para cada alerta desde la plataforma Orca CNAPP.
«Orca anuncia el uso de GPT-4 para generar instrucciones de remediación para las alertas generadas por su producto. Dependiendo del tipo de recomendación, estas instrucciones correctivas se utilizarían en diferentes lugares; Por ejemplo, podrían referirse a una herramienta de Infraestructura como código (IaC) o una cuenta de servicio en la nube como Azure Kubernetes Service (AKS) o Google Kubernetes Engine (GKE)”, dijo Mesta.
Las instrucciones de corrección generadas se pueden copiar y pegar en plataformas como Terraform, Pulumi, AWS CloudFormation, AWS Cloud Development Kit, Azure Resource Manager, Google Cloud Deployment Manager y Open Policy Agent.
Además, los desarrolladores pueden hacer preguntas de solución de problemas de seguimiento a ChatGPT, un modelo de lenguaje grande (LLM) basado en la arquitectura GPT, directamente desde la plataforma Orca.
«Orca muestra alertas de configuración incorrecta de la nube en tiempo de ejecución después de la implementación, por lo que cuando aparecen las alertas, el problema ya está ahí. La integración es útil porque se puede volver al ciclo de vida de desarrollo de la aplicación para solucionar el problema en el código. Algo así como «detectar en producción, corregir temprano en el ciclo de vida», dijo Mesta.
GPT-4 automatiza la creación de fragmentos de código
Orca introdujo soporte para GPT-3 (una versión anterior) en la plataforma Orca en enero y desde entonces ha afirmado haber reducido drásticamente el tiempo medio de reparación (MTTR) de los clientes. Se espera que la integración de GPT-4 se base en esta dinámica, ya que la actualización del modelo ofrece una mayor fidelidad junto con la capacidad de generar fragmentos de código.
Otras mejoras que acompañan a la integración GPT-4 de Orca incluyen «optimización instantánea para generar respuestas de remediación aún más precisas, inclusión de instrucciones de remediación en tickets de Jira asignados, soporte para remediación de Open Policy Agent (OPA) y nuevos métodos de remediación específicos de proveedores de la nube, incluidos AWS, Azure y Google Cloud”, dijo Shua.
Open Policy Agent (OPA) es un motor de políticas de código abierto de propósito general que permite que las políticas se implementen como código. Proporciona un lenguaje declarativo llamado Rego que permite a los usuarios especificar políticas como reglas que evalúan si se permite o deniega una solicitud.
Además agrega integración GPT-4 En Soporte empresarial y de seguridad de Microsoft, que incluye protección de datos, cumplimiento, SLA para un tiempo de actividad del 99,9 % y disponibilidad regional.
“Con nuestra transición a Azure OpenAI, nuestros clientes se beneficiarán de la seguridad, confiabilidad y soporte de nivel empresarial que ofrece Microsoft. Aunque Orca ya garantiza la privacidad al anonimizar las solicitudes y enmascarar la información confidencial antes de la transmisión a GPT, Azure OpenAI ofrece más garantías de privacidad y cumple totalmente con las regulaciones (HIPAA, SOC2, etc.)”, dijo Shua.
La integración de GPT plantea preguntas sobre la seguridad de los datos
A pesar de su aprecio por los esfuerzos integrados de Orca, Mesta tiene algunas reservas sobre los riesgos que implica el uso de GPT para procesar cualquier tipo de datos de clientes.
“El primer problema es el hecho de que en los modelos de IA, GPT se entrena con los datos de otras personas, y esa es la información de la que se basa el modelo. No usa sus datos para entrenar el modelo, por lo que se sabe que el modelo simplemente inventa respuestas basadas en referencias arbitrarias en varias ocasiones. Si eso sucediera aquí, los consejos de remediación incorrectos podrían hacer más daño que bien», dijo.
La segunda preocupación de Mesta es la seguridad de los datos cargados en los sistemas GPT, que Orca y Microsoft pretenden gestionar de forma conjunta en su mayor parte. Cita un reciente incidente de Samsung donde los empleados ingresan información confidencial en ChatGPT, señalando que «tal error humano siempre es una posibilidad cuando se abre otro sistema, pero es particularmente un problema con el incentivo conversacional de GPT».
“¿Qué sucede si necesita describir una ubicación para el almacenamiento secreto y el código fuente en la política de remediación y alguien ingresa accidentalmente información confidencial? La intención podría no ser maliciosa, pero la acción podría ser bastante dañina”, agregó Mesta.
Varias empresas y países están introduciendo ciertas restricciones en el uso de modelos basados en GPT por motivos de privacidad. “Estas decisiones validan el riesgo real involucrado, ya sea una agencia gubernamental o un proveedor de seguridad”, dijo.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Llegarás a la noticia original en el siguiente enlace: https://www.csoonline.com/article/3695739/orca-integrates-cloud-app-security-platform-with-gpt-4.html#tk.rss_news